Бяла книга за GDPR
1. Предмет на настоящия документ
Настоящата Бяла книга описва как „ИК Пилатес Студио“ ЕООД прилага Регламент (ЕС) 2016/679 (Общ регламент относно защитата на данните) и Закона за защита на личните данни в рамките на платформата IK Pilates и на дейността на студиото.
Тя се публикува в интерес на прозрачността и в изпълнение на принципа на отчетност по чл. 5, параграф 2 от Регламента. Нашата Политика за поверителност Ви казва какво правим с Вашите данни и какви права имате; настоящият документ обяснява как управляваме, защитаваме и доказваме това обработване. Той е предназначен за клиенти, които желаят подробности, за партньори, извършващи надлежна проверка, и за нашия персонал.
Когато настоящият документ и Политиката за поверителност се различават по акцент, Политиката за поверителност е меродавна за описанието на обработването спрямо субектите на данни.
2. Идентификация на администратора и управление
„ИК Пилатес Студио“ ЕООД, ЕИК 206957098, със седалище и адрес на управление ул. „Ралевица“ 74, 1618 София, България, е администратор за всяко обработване, извършвано във връзка с дейността ни в България и с платформата, която я обслужва.
Дейността на украинското ни студио се извършва от отделно лице, действащо като самостоятелен администратор съгласно украинското право. Двамата администратори не са съвместни администратори по смисъла на чл. 26 от Регламента: всеки определя целите и средствата на собственото си обработване, поддържа собствен регистър и отговаря на собствените си искания от субекти на данни. Когато клиент на едната дейност се намира в Европейското икономическо пространство, Регламентът се прилага към това обработване и настоящият документ описва прилагания стандарт.
Отчетността за защитата на данните е на ръководството на дружеството. Ежедневната отговорност за обработване на исканията на субектите на данни, за поддържане на регистъра на дейностите по обработване и за преглед на договореностите с обработващите се възлага с вътрешна заповед на поименно определено лице от ръководния екип на студиото, чиято самоличност е записана във вътрешната ни документация и се разкрива на надзорния орган при поискване.
Извършили сме преценка на обработването си съгласно чл. 37, параграф 1 от Регламента. Не сме публичен орган; основните ни дейности не се състоят в редовно и систематично наблюдение на субекти на данни в голям мащаб; и макар да обработваме данни за здравословното състояние, обемът и обхватът на това обработване според нашата преценка не представляват обработване в голям мащаб по смисъла на чл. 37, параграф 1, буква „в“. Поради това не сме определили длъжностно лице по защита на данните. Тази преценка е документирана и се преразглежда ежегодно, както и при всяка съществена промяна в обработването.
3. Принципите за защита на данните на практика
Законосъобразност, добросъвестност и прозрачност. Всяка операция по обработване се съотнася към правно основание преди да бъде въведена и се описва в Политиката за поверителност на разбираем език, на шест езика.
Ограничение на целите. Данните, събрани за провеждане на Занимания, не се използват повторно за маркетинг или анализи. Данните за здравословното състояние се използват единствено за безопасно обучение и за функции, които клиентът изрично е активирал.
Свеждане на данните до минимум. Въвеждащият процес беше обединен така, че клиентите попълват един медицински контролен списък вместо поредица от отделни медицински екрани; полетата, които не се използваха оперативно, бяха премахнати. IP адресите се съхраняват само като хешове с ключ, а не в открит вид.
Точност. Клиентите могат да преглеждат и коригират своя профил, предпочитания и данни за контакт по всяко време. Предварително попълнените въвеждащи данни се представят за повторно потвърждаване, а не се използват мълчаливо.
Ограничение на съхранението. Автоматизирани задачи за съхранение се изпълняват по график и заличават записите, чийто срок на съхранение е изтекъл, съгласно раздел 8.
Цялостност и поверителност. Прилагат се техническите мерки по раздел 9.
Отчетност. Настоящият документ, регистърът на дейностите по обработване, регистърът на обработващите, графикът за съхранение и дневникът на инцидентите заедно съставляват нашето досие за отчетност.
4. Регистър на дейностите по обработване
Поддържаме регистър на дейностите по обработване съгласно чл. 30 от Регламента. Основните дейности по обработване са обобщени по-долу; пълният регистър, включително потоците от данни и получателите, е на разположение на надзорния орган при поискване.
Управление на клиентските профили – идентификационни данни, данни за контакт и за удостоверяване – чл. 6, параграф 1, буква „б“ Записване и присъствие – данни за записвания, присъствие и списък на чакащите – чл. 6, параграф 1, буква „б“ Медицински скрининг за безопасна практика – специална категория данни за здравословното състояние – чл. 6, параграф 1, буква „а“ във връзка с чл. 9, параграф 2, буква „а“ Интеграция с мобилни приложения за здраве и фитнес – специална категория данни за здравословното състояние – чл. 6, параграф 1, буква „а“ във връзка с чл. 9, параграф 2, буква „а“, съгласие по категории Съобщения във връзка с договора – данни за контакт и записи за доставка – чл. 6, параграф 1, буква „б“ Маркетингови съобщения – данни за контакт – чл. 6, параграф 1, буква „а“ Плащания, фактуриране и счетоводство – данни за фактуриране и плащане – чл. 6, параграф 1, буква „в“ и чл. 6, параграф 1, буква „б“ Сигурност на платформата, одит и предотвратяване на злоупотреби – хеширани IP адреси, данни за сесии и одитни записи – чл. 6, параграф 1, буква „е“ Измерване на производителността на уебсайта – обобщени броения без бисквитки – чл. 6, параграф 1, буква „е“ Списък на чакащите и запитвания от потенциални клиенти – данни за контакт и предпочитания – чл. 6, параграф 1, буква „а“ и чл. 6, параграф 1, буква „б“ Администриране на персонала и инструкторите – данни за трудови и облигационни правоотношения – чл. 6, параграф 1, буква „б“ и чл. 6, параграф 1, буква „в“
5. Специални категории данни и оценка на въздействието върху защитата на данните
Данните за здравословното състояние са обработването с най-висок риск, което извършваме. Извършили сме оценка на въздействието върху защитата на данните съгласно чл. 35 от Регламента, обхващаща събирането на медицинска информация при въвеждането и незадължителния внос на показатели за здраве и физическа активност от Apple Health и Google Health Connect.
Оценката определи като основни рискове неоправомощен достъп до медицински записи от персонала на студиото без оперативна необходимост, разкриване на данни за здравословното състояние при компрометиране на базата данни, разширяване на употребата към анализи или маркетинг и съгласие, което не е действително гранулирано.
Приложените мерки за ограничаване са следните.
Съгласието е гранулирано и по категории, записва се от страна на сървъра и се прилага при всяко четене. Оттеглянето на съгласието за една категория показатели няма никакво действие върху останалите. Клиент, който откаже всички функции, свързани със здравето, запазва пълноценно ползване на платформата.
Чувствителните стойности са криптирани при съхранение на ниво колона. Ключът за криптиране на медицинските полета на клиент се извежда от главен ключ заедно със собствения идентификатор на този клиент, така че ключовете не се споделят между клиенти.
Достъпът е ограничен според ролята. Инструкторите и персоналът на студиото виждат само информацията, необходима за безопасно провеждане на Занимание.
Данните за здравословното състояние са изключени по замисъл от маркетинг, реклама, профилиране и споделяне с трети лица. В мобилните ни приложения не са декларирани домейни за проследяване и не е вграден рекламен механизъм.
Заличаването е автоматизирано. При прекратяване на отношенията с клиент криптираните медицински полета се планират за изчистване и се занулят след тридесетдневен гратисен период, като изчистването се отразява в одитен запис.
Оценката се преразглежда ежегодно и преди всяка съществена промяна в обработването на данни за здравословното състояние.
6. Обработващи лични данни и веригата на доставки
Всеки обработващ се ангажира по писмен договор, отговарящ на чл. 28, параграф 3 от Регламента, който изисква обработване само по наши документирани указания, поемане на задължения за поверителност, мерки за сигурност по чл. 32, ограничения върху подобработващите, съдействие при исканията на субектите на данни и при уведомяването за нарушения, както и заличаване или връщане на данните при приключване на ангажимента.
Преди да ангажираме обработващ, оценяваме неговото ниво на сигурност, местата на хостинг, механизма за трансфер, когато е приложим, списъка му с подобработващи и ангажиментите му за уведомяване при нарушения. Регистърът на обработващите отразява за всеки доставчик целта, категориите данни, региона на хостинг и гаранцията за трансфер, на която се разчита.
Настоящите обработващи са изброени в раздел 6 от нашата Политика за поверителност. Регистърът се преразглежда най-малко ежегодно, както и при добавяне, премахване или съществена промяна в условията на доставчик.
7. Международни трансфери
Основните ни хранилища на данни се хостват в Европейското икономическо пространство. Ограничен брой обработващи, основно тези, които осигуряват push известия и доставка на електронна поща, обработват данни извън ЕИП.
За всеки такъв трансфер определяме механизма, на който се разчита съгласно глава V от Регламента, а именно решение относно адекватното ниво на защита по чл. 45 или Стандартните договорни клаузи, приети от Европейската комисия съгласно чл. 46, параграф 2, буква „в“. Когато се разчита на Клаузите, извършваме и документираме оценка на въздействието на трансфера, като отчитаме правото и практиката на държавата на местоназначение, и прилагаме допълнителни мерки, включително криптиране при пренос и при съхранение и свеждане до минимум на предаваните данни.
Съдържанието на push известията се ограничава до информацията, необходима за показване на известието, и не съдържа данни за здравословното състояние.
8. График за съхранение и автоматизирано заличаване
Сроковете за съхранение се прилагат чрез планирани задачи, а не чрез ръчен преглед, така че изтичането да бъде обичайният резултат, а не изключение.
Записи за контакти и запитвания – 730 дни Записи за доставка на известия – 365 дни Записи за сигурност и одит – 730 дни Записи за отменени сесии – 90 дни Неактивни профили – установяват се след 24 месеца без активност Гратисен период при заличаване на профил – 30 дни, през които искането може да бъде оттеглено Изчистване на медицинските полета след прекратяване на отношенията с клиента – 30 дни Счетоводни и данъчни записи – съгласно изискванията на Закона за счетоводството и данъчното законодателство
При заличаване чисто личните записи се изтриват необратимо. Записите, които сме законово задължени да съхраняваме, основно записванията и счетоводните записи, се съхраняват в псевдонимизиран вид: записът за самоличност се свежда до надгробен запис, който не съдържа лични данни, с което се премахва идентифициращата връзка от всеки запис, който препраща към него.
9. Технически и организационни мерки за сигурност
Мерките по-долу прилагат чл. 32 от Регламента и се преразглеждат като част от периодичния ни преглед на сигурността.
Сигурност на преноса. Целият трафик между клиенти, приложения и нашите сървъри е криптиран чрез TLS. На уеб ресурсите ни се прилага политика за сигурност на съдържанието.
Удостоверяване. Токените за удостоверяване се подписват асиметрично чрез ES256 с кратък срок на валидност и строга проверка на издател, аудитория и изтичане. Сесиите могат да бъдат изброявани и отменяни поотделно от клиента, а списък за отказ от страна на сървъра осигурява отмяната преди токенът да изтече по естествен път.
Криптиране при съхранение. Чувствителните полета, свързани със здравето, се криптират на ниво колона чрез симетрично PGP криптиране, с извеждане на ключ за всеки клиент. Съхранението в базата данни е криптирано при съхранение от нашия доставчик на хостинг.
Контрол на достъпа. В базата данни се прилага сигурност на ниво ред. Ролите в приложението следват принципа на минимални права, а привилегированите операции се изпълняват чрез определени функции с права на дефиниращия, а не чрез широки права. Поддържа се и се изпитва матрица на ролите и разрешенията.
Псевдонимизация. IP адресите се хешират с таен добавъчен ключ преди съхранение. Заличените самоличности се превръщат в надгробни записи, които псевдонимизират запазените оперативни записи.
Регистриране и наблюдение. Привилегированите и свързаните със сигурността операции се записват в одитен дневник с определен срок на съхранение. Ограничаването на честотата защитава крайните точки за удостоверяване и записване, а механизъм срещу злоупотреби защитава публичната форма за контакт.
Организационни мерки. Персоналът и инструкторите са обвързани със задължения за поверителност, получават указания за защита на данните при започване на работа и им се предоставя достъп строго според ролята. Правата за достъп се преразглеждат при промяна на ролята и се отнемат при напускане, включително чрез отмяна на активните сесии.
Управление на промените. Промените в базата данни се прилагат чрез номерирани и прегледани миграции. Прегледите на сигурността се извършват периодично, а констатациите от тях се проследяват до отстраняване.
10. Процедура при нарушение на сигурността на личните данни
Нарушение на сигурността на личните данни е всяко нарушение на сигурността, което води до случайно или неправомерно унищожаване, загуба, промяна, неразрешено разкриване на или достъп до лични данни.
Всеки член на персонала, който узнае за предполагаемо нарушение, е длъжен незабавно да го докладва на отговорното лице, посочено в раздел 2. Отговорното лице ограничава инцидента, преценява категориите и приблизителния брой на засегнатите субекти на данни и записи, вероятните последици и предприетите мерки и вписва инцидента в дневника на нарушенията заедно с мотивите, независимо дали инцидентът подлежи на уведомяване.
Когато нарушението може да породи риск за правата и свободите на физическите лица, уведомяваме Комисията за защита на личните данни без ненужно забавяне и, когато е осъществимо, в срок от 72 часа от узнаването. Когато уведомяването е направено по-късно, причината за забавянето се отразява.
Когато нарушението може да породи висок риск за физическите лица, го съобщаваме пряко на засегнатите без ненужно забавяне, на ясен и разбираем език, като описваме естеството на нарушението, вероятните последици, предприетите мерки и звеното за контакт за допълнителна информация.
Когато обработващ узнае за нарушение, засягащо наши данни, договорът му го задължава да ни уведоми без ненужно забавяне, за да можем да изпълним тези задължения.
11. Искания от субекти на данни
Исканията могат да се подават чрез платформата или писмено на privacy@ikpilates.com. Много права се упражняват пряко в профила: преглед и редактиране на профила, преглед и отмяна на сесии и устройства, управление на съгласията по категории и искане за заличаване с изтегляне на копие от данните.
Всяко искане се регистрира при получаване. Проверяваме самоличността пропорционално, като използваме самия профил, където е възможно, вместо да изискваме допълнителни документи за самоличност. Отговаряме в едномесечен срок, който може да бъде удължен с още два месеца при сложни или многобройни искания, като уведомяваме за удължаването и причините за него в рамките на първия месец.
Когато отказваме искане изцяло или частично, посочваме причината, определяме изключението, на което се позоваваме, и уведомяваме заявителя за правото да подаде жалба до надзорния орган и да потърси защита по съдебен ред.
Исканията се обработват безплатно. Такса или отказ са възможни само когато искането е явно неоснователно или прекомерно, като в този случай мотивите се отразяват.
12. Деца
Услугите ни са насочени към пълнолетни лица. В България възрастта, на която дете може само да даде съгласие за услуги на информационното общество, е 14 години. Под тази възраст съгласието се дава или разрешава от носителя на родителската отговорност.
Когато на Занимания присъства малолетно или непълнолетно лице, профилът се държи и управлява от родител или настойник, който приема Общите условия за ползване и предоставя всяка здравна информация. Не обработваме съзнателно данни на деца извън тази уговорка и заличаваме такива данни своевременно, ако ги установим.
13. Маркетинг и електронни съобщения
Съобщенията във връзка с договора, отнасящи се до записване, промяна в записване, събитие, свързано със сигурността на профила, или правно уведомление, се изпращат на основание договор или законово задължение и не могат да бъдат отказани, докато профилът е активен.
Маркетингови съобщения се изпращат само с предварително съгласие. Всяко маркетингово съобщение съдържа действащ механизъм за отказ, а съгласието може да бъде оттеглено по всяко време в настройките на профила. Записите за съгласие включват момента, канала и представения текст.
Push известията изискват разрешение от операционната система в допълнение към съгласието, записано в платформата, и могат да бъдат изключени по категории.
14. Цикъл на преразглеждане
Настоящата Бяла книга, регистърът на дейностите по обработване, регистърът на обработващите, графикът за съхранение и преценката по чл. 37 се преразглеждат най-малко ежегодно.
Допълнително преразглеждане се задейства от всяко от следните: въвеждане на нова категория лични данни; ангажиране на нов обработващ или промяна на региона на хостинг; въвеждане на нов трансфер извън ЕИП; нарушение на сигурността на личните данни; съществена промяна в приложимото право или в насоките на надзорния орган; или жалба от субект на данни, която разкрива пропуск.
15. Контакти и жалби
„ИК Пилатес Студио“ ЕООД ЕИК: 206957098 Адрес: ул. „Ралевица“ 74, 1618 София, България Запитвания относно защита на данните: privacy@ikpilates.com Общи запитвания: studio@ikpilates.com Телефон: +359 888 038 121
Можете по всяко време да подадете жалба до българския надзорен орган.
Комисия за защита на личните данни Адрес: бул. „Проф. Цветан Лазаров“ 2, 1592 София, България Телефон: +359 2 915 3518 Имейл: kzld@cpdp.bg Уебсайт: www.cpdp.bg
Имате също право на ефективна съдебна защита пред компетентните български съдилища и право да подадете жалба до надзорния орган на държавата членка по обичайното Ви местопребиваване.
